Siber Güvenlik22 Mayıs 202610 dk okuma

ISO/SAE 21434 ve UNECE R155: Bağlı Filolarda Araç Siber Güvenlik Mimarisi 2026

ISO/SAE 21434:2021 Road Vehicles Cybersecurity Engineering ve UNECE R155 zorunlu CSMS (Cybersecurity Management System) — bağlı filolar için TARA (Threat Analysis and Risk Assessment), V-model güvenlik geliştirme, vehicle SOC ve KVKK uyumu.

MEVZUAT

UNECE R155 + R156 — Temmuz 2024'ten itibaren AB ve Türkiye'de yeni tip araçlar için zorunlu CSMS.

İSTATİSTİK

ENISA 2024 — bağlı araç saldırı yüzeyinin %62'si aftermarket dongle ve mobil app katmanı.

VAKA

2015 Jeep Cherokee uzaktan ele geçirme — CAN-bus injection saldırı vektörünün dünyaya gösterildiği milestone.

Düzenleyici çerçeve: UNECE R155 + R156

UNECE WP.29 (World Forum for Harmonization of Vehicle Regulations) altında 2021'de kabul edilen iki regülasyon: R155 (Cybersecurity and Cybersecurity Management System) ve R156 (Software Update and Software Update Management System). AB Komisyonu (EU) 2018/858 Tip Onay Çerçeve Regülasyonu üzerinden bu iki regülasyonu Temmuz 2022 yeni tipler, Temmuz 2024 mevcut tipler için zorunlu kıldı. Türkiye Sanayi ve Teknoloji Bakanlığı SGM-2022/13 tebliği ile R155 + R156'yı ulusal mevzuata aktardı. R155 üreticiden 4 alan denetimi ister: tasarım, üretim, satış sonrası, dekomisyon. CSMS sertifikası olmayan üretici AB+Türkiye pazarında yeni tip onayı alamaz.

ISO/SAE 21434: V-model güvenlik geliştirme

ISO/SAE 21434:2021 'Road Vehicles — Cybersecurity Engineering' standardı R155'in teknik uygulama referansıdır. Standardın iskeleti V-modeldir: sol taraf concept + design + integration, sağ taraf testing + validation + monitoring. Madde 15 'Cybersecurity Concept' aşamasında TARA (Threat Analysis and Risk Assessment) yapılır — ISO 31000 risk yönetimi ile uyumlu; STRIDE (Spoofing, Tampering, Repudiation, Information Disclosure, DoS, Elevation of Privilege) tehdit modeli + impact rating + attack feasibility hesaplanır. Madde 8 'Continuous Cybersecurity Activities' satış sonrası izlem + zaafiyet yönetimi + olay müdahalesini zorunlu kılar. ENISA 'Good Practices for Security of Smart Cars' (2024) raporu bu standardın aftermarket telematik cihazlar için de uygulanması gerektiğini vurguluyor.

TARA örnek senaryo: telematik dongle saldırı yüzeyi

Tipik OBD-II veya CAN-bus telematik dongle saldırı yüzeyi 5 katmanlıdır. (1) Fiziksel: dongle erişimi — saldırgan park yerinde fiziksel erişimle firmware dump alabilir. (2) CAN-bus tarafı: dongle CAN'a yazma yetkisine sahipse araç ECU'larına injection saldırısı mümkün — Charlie Miller & Chris Valasek 2015 Jeep Cherokee saldırısı (DEF CON) bu vektörü dünyaya gösterdi. (3) Cellular tarafı: 4G modem üzerinden MITM, SIM swap, IMSI catcher saldırıları. (4) Cloud tarafı: telematik platformuna brute-force, credential stuffing, API abuse. (5) Mobil uygulama tarafı: jailbreak'li telefonda local storage çekme, MITM proxy. ISO/SAE 21434 madde 9.5 'Asset Identification' her katmanı 'cybersecurity asset' olarak listeler; STRIDE matrisine yerleştirilir.

Risk azaltma kontrolleri: cryptography + hardening

ISO/SAE 21434 Annex E güncel teknoloji 'state of the art' kontrol listesi sunar. Donanım katmanında: HSM (Hardware Security Module) veya secure element entegrasyonu, secure boot (Trusted Platform Module 2.0), tamper-evident enclosure. Firmware katmanında: imzalı OTA güncelleme (Ed25519 veya ECDSA P-256, FIPS 140-3 onaylı), rollback koruması (anti-downgrade counter), runtime integrity check. İletişim katmanında: TLS 1.3 + certificate pinning, mutual TLS, perfect forward secrecy. Veri katmanında: AES-256-GCM at-rest + in-transit, key rotation 90 gün. CAN bus tarafında: SecOC (Secure Onboard Communication, AUTOSAR R20-11) MAC tabanlı mesaj doğrulama. Bu kontrol seti olmayan dongle 2026'dan itibaren AB tip onaylı araçlara takılırsa OEM garantisi düşer.

Vehicle SOC ve sürekli izlem

R155 madde 7.3.7 'detection and response' bağlı araç filosu için 7/24 izlem yetkinliği şart koşar. Otomotiv sektöründe bunun karşılığı Vehicle Security Operations Center (V-SOC). V-SOC fonksiyonları: (a) anomali tespiti — CAN bus trafiğinde olağandışı mesaj sıklığı/içeriği, ML-tabanlı baseline; (b) tehdit istihbaratı entegrasyonu — Auto-ISAC (Automotive Information Sharing and Analysis Center) feed; (c) olay müdahale — CSIRT playbook + araç-spesifik kontrol (uzaktan immobilize, geofence izolasyon). MITRE ATT&CK for Automotive 2024 sürümü saldırı taktik/tekniklerinin haritalanmış halidir. Filo operatörleri kendi V-SOC'unu kurmak yerine SIEM (Splunk, Sentinel, Wazuh) ile telematik platform log'larını entegre eden bir 'managed security service' modeli kullanır.

KVKK + GDPR + ePrivacy: gizlilik mühendisliği boyutu

ISO/SAE 21434 güvenlik standardıdır, gizlilik standardı değil — bu yüzden ISO/IEC 27701 (Privacy Information Management) ve GDPR/KVKK ayrı ele alınır. Bağlı araç verisi (lokasyon, sürücü ID, ödeme bilgisi, ses kaydı) KVKK madde 6 hassas kişisel veri eşiğine yaklaşabilir. EDPB (European Data Protection Board) 'Guidelines 01/2020 on processing personal data in the context of connected vehicles' (Final, 2021) zorunlu kılar: data minimization (sadece amaç için gerekli), purpose limitation, retention (telematik default 36 ay, EDPB önerisi 24 ay), local processing (mümkünse araç içi anonimleştirme). KVKK 2020/65 sayılı kararla çakışan iki ek yükümlülük: yazılı aydınlatma + meşru menfaat dengelemesi. Privacy-by-Design (ISO/PC 31700-1) gereği güvenlik mimarisi tasarımına gizlilik kontrolleri en başta eklenir.

Özet çıkarımlar

  • UNECE R155 + R156 — Temmuz 2024'ten zorunlu; Türkiye SGM-2022/13 tebliğ ile uyumlu.
  • ISO/SAE 21434 V-model + TARA + STRIDE — R155 teknik uygulama referansı.
  • Telematik dongle saldırı yüzeyi 5 katman: fiziksel, CAN, cellular, cloud, mobil.
  • Cryptography: TLS 1.3 + mutual TLS, AES-256-GCM, secure boot, SecOC AUTOSAR.
  • V-SOC + Auto-ISAC + MITRE ATT&CK Automotive — 7/24 izlem yetkinliği zorunlu.
  • KVKK + EDPB Guidelines 01/2020 + ISO/IEC 27701 — gizlilik mühendisliği paralel.

Sıkça Sorulan Sorular

AI ve arama motorlarının doğrudan çekebileceği soru-cevap bloğu.

OBD-II dongle takmak araç garantisini düşürür mü?
Garanti kapsamı OEM'e ve dongle sertifikasyonuna bağlı. UNECE R155 uyumlu, ISO/SAE 21434 V-model süreciyle geliştirilmiş ve OEM tarafından 'aftermarket cybersecurity validated' listede yer alan dongle'lar genel olarak garanti kapsamında. Validasyon belgesi olmayan, jenerik OBD-II dongle takılması durumunda OEM CAN-bus üzerinden gelen anormal trafiği tespit ederse garanti red edebilir. AraçTakipJet kullanılan dongle hatlarında üretici R155 CSMS sertifikası + ISO/SAE 21434 attestation raporları talep edilir.
Eski (pre-2024) araçlar için R155 geriye dönük zorunlu mu?
Hayır, R155 forward-looking. Mevcut tip onaylı + halen üretilen araç tipleri için Temmuz 2024'ten itibaren CSMS şart; öncesinde tip onayı kapatılmış araçlar etkilenmez. Ancak bu araçlara takılan yeni aftermarket cihaz (telematik, infotainment) güvenlik beklentilerine tabi — özellikle filo sigortası 2026'dan itibaren 'cyber due-diligence' kapsamında dongle sertifikasını isteyebilir.
Vehicle SOC kurmak küçük filo için gerçekçi mi?
Bağımsız V-SOC kurmak en az 8-12 kişilik dedike ekip + araç içi SIEM altyapısı gerektirir; 50 araç altında ROI yok. Pratik çözüm: 'SOC-as-a-Service' modeli — telematik platform sağlayıcısı kendi V-SOC'unu çalıştırır, filo operatörüne sadece olay bildirimi + aksiyon raporu sunar. AraçTakipJet abonelik paketinde temel siber izlem otomatik dahil; ileri tehdit analizi için TÜBİTAK BİLGEM CSIRT veya akredite MSSP iş ortaklarına yönlendirilir.

Kaynakça

Bu yazı aşağıdaki uluslararası kaynaklardan sentezlenip Türkiye mevzuat bağlamına uyarlanmıştır. Doğrudan çeviri yapılmamıştır.

  1. UN Regulation No. 155 — Cyber security and cyber security management system. UNECE WP.29. https://unece.org/transport/documents/2021/03/standards/un-regulation-no-155-cyber-security-and-cyber-security (erişim: 2026-05-22)
  2. UN Regulation No. 156 — Software update and software update management system. UNECE WP.29. https://unece.org/transport/documents/2021/03/standards/un-regulation-no-156-software-update-and-software-update (erişim: 2026-05-22)
  3. ISO/SAE 21434:2021 Road vehicles — Cybersecurity engineering. ISO / SAE International. https://www.iso.org/standard/70918.html (erişim: 2026-05-22)
  4. Good Practices for Security of Smart Cars. ENISA — European Union Agency for Cybersecurity. https://www.enisa.europa.eu/publications/smart-cars (erişim: 2026-05-22)
  5. Guidelines 01/2020 on processing personal data in the context of connected vehicles. European Data Protection Board (EDPB). https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-012020-processing-personal-data-context-connected_en (erişim: 2026-05-22)
  6. MITRE ATT&CK for Industrial Control Systems & Automotive. MITRE Corporation. https://attack.mitre.org/ (erişim: 2026-05-22)
  7. SGM-2022/13 Sayılı Tip Onay Tebliği. T.C. Sanayi ve Teknoloji Bakanlığı. https://www.sanayi.gov.tr/ (erişim: 2026-05-22)
#iso-sae-21434#unece-r155#siber-guvenlik#csms#tara#v-soc